Registreren
Uw rederij meldt zich bij het Nationaal Cyber Security Centrum, via mijn.ncsc.nl met eHerkenning. Verandert er later iets in uw gegevens, dan geeft u dat binnen veertien dagen door.
Cyberbeveiligingswet
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Hieronder staat wat dat betekent, ook als u er niet onder valt.
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026, zonder overgangsperiode. Vervoer over water valt onder de aangewezen sectoren en de Inspectie Leefomgeving en Transport houdt toezicht.
Of u eronder valt, hangt af van de omvang van uw onderneming. De grens ligt bij vijftig medewerkers, of bij een omzet én balanstotaal boven tien miljoen euro. Daarbij tellen verbonden ondernemingen mee — met meerdere bv's in één structuur komt u eerder boven die grens dan u denkt. Valt uw rederij eronder, dan is er een registratieplicht, een zorgplicht, een meldplicht van vierentwintig uur bij ernstige incidenten, en is het bestuur eindverantwoordelijk.
Vaart u door Duitsland, België en Frankrijk? Dan blijft het bij één toezichthouder. De wet knoopt aan bij waar uw onderneming gevestigd is, niet bij waar uw schepen varen. Een Nederlandse rederij heeft met de ILT te maken en niet met vier buitenlandse instanties — pas een eigen kantoor over de grens verandert dat.
En valt u er niet onder? Dan krijgt u er alsnog mee te maken via uw opdrachtgevers. Havens, terminals en grote verladers vallen er wél onder en leggen hun eisen contractueel door.
Wij richten de kantooromgeving in zoals die wet hem wil zien, en leggen vast wat er staat zodat u het kunt laten zien.
Wilt u zeker weten of u eronder valt? De Rijksinspectie Digitale Infrastructuur heeft daar een zelfevaluatie voor: regelhulpenvoorbedrijven.nl. Wij kijken graag met u mee naar de uitkomst.
De wet legt vier verplichtingen op. Ze gelden sinds 15 augustus 2026, ook voor een rederij die daar nu pas achter komt.
Uw rederij meldt zich bij het Nationaal Cyber Security Centrum, via mijn.ncsc.nl met eHerkenning. Verandert er later iets in uw gegevens, dan geeft u dat binnen veertien dagen door.
Dit is de zorgplicht. U maakt een risicoanalyse en neemt passende maatregelen. De wet noemt er tien, van back-ups en herstelplannen tot toegangsbeheer en meervoudige verificatie.
Een ernstig incident meldt u zo snel mogelijk, en in ieder geval binnen vierentwintig uur. De melding gaat naar het NCSC en naar de Inspectie Leefomgeving en Transport.
Cyberbeveiliging is geen zaak van alleen de ICT. Het bestuur keurt de maatregelen goed en houdt toezicht op de uitvoering.
Ketenverplichting
Een van de tien maatregelen gaat over de toeleveringsketen. Organisaties die onder de wet vallen, moeten de beveiliging van hun rechtstreekse leveranciers en dienstverleners meenemen in hun eigen risicobeheer. Voor een haven, een terminal of een grote verlader bent u zo'n leverancier.
Daarom komt de vraag ook bij een kleinere rederij. Niet van een inspectie, maar van de klant: een vragenlijst bij een aanbesteding, een clausule in een nieuw contract, of de vraag hoe er bij u wordt ingelogd en wie er toegang heeft tot de planning.
Die vragen gaan over dezelfde onderwerpen als de zorgplicht. Wie dat op orde heeft en kan laten zien, vult zo'n lijst in met wat er werkelijk staat.
De zorgplicht vraagt om maatregelen die aantoonbaar zijn: wie heeft toegang waartoe, hoe wordt er ingelogd, wat gebeurt er als een laptop kwijtraakt, en hoe weet u dat het zo is ingericht. Dat is precies de standaard die wij op kantoor neerzetten.
Inloggen. Iedereen logt in met meervoudige verificatie, en verouderde inlogmethoden die daar omheen lopen gaan dicht. Inloggen kan alleen vanuit de landen waar uw mensen werken en varen.
Apparaten. Alleen laptops die wij beheren krijgen toegang tot mail en bestanden. Ze zijn versleuteld, krijgen hun updates en hebben virusbescherming aan. Raakt er een kwijt, dan staat er niets leesbaars op.
Netwerk. Een firewall controleert het verkeer, en kantoor, bemanning en apparatuur zitten op gescheiden netwerken. Een beveiligingsteam bewaakt dat dag en nacht en laat ons weten wanneer er echt iets aan de hand is. Dat geldt op het schip en op kantoor.
Herstel. Mail en bestanden staan elke dag in een aparte back-up, los van Microsoft 365. Wij testen of het terugzetten werkt.
Mensen. Uw medewerkers leren een nagebootste mail herkennen en weten wat ze doen als het toch misgaat.
Toegang. Per functie ligt vast wie waarbij kan. Wie vertrekt, raakt die toegang kwijt.
Wij leggen vast wat er staat, zodat u het aan een inspectie of aan een opdrachtgever kunt laten zien zonder het per schip te moeten uitzoeken.